PT-2026-38395 · Npm · Vm2
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.0
Description
Código em sandbox pode chamar a função
Buffer.alloc() com um tamanho arbitrário para alocar memória diretamente no heap do host. Como o Buffer.alloc() é uma chamada nativa síncrona de C++, a opção timeout fornecida pelo vm2 não consegue interromper a execução. Isso permite que uma única requisição esgote a memória do host e cause a falha do processo com um FATAL ERROR: Reached heap limit, resultando em negação de serviço. Este problema é particularmente grave em ambientes com memória limitada, como Docker, pods Kubernetes ou AWS Lambda, onde pode causar um travamento imediato por falta de memória (OOM).Recommendations
Atualize o vm2 para a versão 3.11.0.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vm2